Active Directory unter Windows Server 2012 Planung, Bereitstellung, Verwaltung & Wartung STUDENT Pack Professional Courseware
Active Directory unter Windows Server 2012 Planung, Bereitstellung, Verwaltung & Wartung Active Directory unter Windows Server 2012 Planung, Bereitstellung, Verwaltung & Wartung Seminarunterlage Artikelnr. AD 200613 Autor: Carlo Westbrook Version: 1.0 Alle in dieser Seminarunterlage enthaltenen Programme, Darstellungen und Informationen wurden nach bestem Wissen erstellt und mit Sorgfalt getestet. Dennoch sind Fehler nicht ganz auszuschließen. Aus diesem Grund ist das in der vorliegenden Seminarunterlage enthaltene Material mit keiner Verpflichtung oder Garantie irgendeiner Art verbunden. Der Autor und CertPro Limited übernehmen infolgedessen keine Verantwortung und werden keine daraus folgende Haftung übernehmen, die auf irgendeine Art aus der Benutzung dieses Materials, oder Teilen davon, oder durch Rechtsverletzungen Dritter entsteht. Die Wiedergabe von Gebrauchsnamen, Handelsnamen, Warenbezeichnungen usw. in dieser Seminarunterlage berechtigt auch ohne besondere Kennzeichnung nicht zu der Annahme, dass solche Namen im Sinne der Warenzeichen und Markenschutz Gesetzgebung als frei zu betrachten wären und daher von jedermann verwendet werden dürften. Die in diesem Dokument aufgeführten Namen tatsächlicher Firmen und Produkte sind möglicherweise Marken der jeweiligen Eigentümer und werden ohne Gewährleistung der freien Verwendbarkeit benutzt. CertPro ist eine eingetragene Marke von Carlo Westbrook. Dieses Werk ist urheberrechtlich geschützt. Kein Teil dieses Dokuments darf ohne ausdrückliche schriftliche Erlaubnis für irgendwelche Zwecke vervielfältigt oder in einem Datenempfangssystem gespeichert oder darin eingelesen werden (auch nicht zur Unterrichtsvorbereitung), unabhängig davon, auf welche Art und Weise oder mit welchen Mitteln (elektronisch, mechanisch, durch Fotokopieren, Aufzeichnen, usw.). 2
Modul 00 Inhalt & Übersicht Inhaltsverzeichnis Konventionen und Symbole... 11 Voraussetzungen... 12 Lernziel... 13 Kursbeschreibung... 14-19 Kursrauminstallation... 18 DEMO: Arbeiten mit virtuellen Computern in Hyper-V... 19 DVD-ROM zum Kurs... 20 Informationen zur Einrichtung... 21 Modul 01 Einführung in Active Directory... 23 Einführung... 245 Active Directory und Windows Server 2012... 26 Vergleich: Domänen und Arbeitsgruppen... 28 Merkmale der Active Directory Domänendienste... 29 Der X.500-Standard und Active Directory... 31 Das Lightweight Directory Access Protocol (LDAP)... 33 Der Namenskontext... 34 Das Kerberos-Protokoll... 36 Die Architektur... 37 Die physikalischen Komponenten... 38 Die Datenbank... 39 Domänencontroller... 44 Schreibgeschützte Domänencontroller... 45 Die Betriebsmasterrollen... 47 DEMO: Ermitteln der Betriebsmasterrolleninhaber unter Windows Server 2012... 50 Der globale Katalog... 51 Der Replikationsdienst... 53 Die logischen Komponenten... 56 Das Active Directory Schema... 57 DEMO: Active Directory Schema unter Windows Server 2012... 59 Verzeichnispartitionen... 60 Gesamtstrukturen... 62 Vertrauensstellungen... 64 Domänenstrukturen... 65 Domänen... 66 Organisationseinheiten... 68 Standorte... 70 Subnetz... 71 Authentifizierung und Autorisierung... 72 Domänen und Gesamtstrukturfunktionsebenen... 75 Active Directory Domänendienste und DNS... 78 DEMO: DNS Namenszonen einer Active Directory Domäne unter Windows Server 2012... 82 Zusammenfassung... 83 STUDENT Pack Professional Courseware 3
Active Directory unter Windows Server 2012 Planung, Bereitstellung, Verwaltung & Wartung Modul 02 Neuerungen und Verbesserungen... 85 Einführung... 86 Der Anmeldebildschirm... 88 Die grafische Benutzeroberfläche... 89 Der neue Server Manager... 90 DEMO: Neuerungen in der Benutzeroberfläche und im Server Manager unter Windows Server 2012... 91 Server Core Grafikoberfläche nun aktivierbar... 92 Neues Active Directory Verwaltungscenter... 93 DEMO: Neuerungen im Active Directory Verwaltungscenter unter Windows Server 2012... 94 Klonen von Active Directory Domänencontrollern... 95 Active Directory Papierkorb jetzt grafisch... 96 Verbesserung in der Kennwortrichtlinienverwaltung... 97 Active Directory basierte Aktivierung... 98 Dynamische Zugriffssteuerung... 99 Weitere Verbesserungen und Neuerungen... 100 Zusammenfassung... 101 Modul 03 Sicherheit in Active Directory Infrastrukturen... 103 Einführung... 104 Sicherheitsprinzipale... 106 Zugriffskontrolllisten (ACLs)... 109 Authentifizierung & Autorisierung... 111 Kerberos V5 Protokoll... 113 DEMO: Anzeige von Kerberos-Tickets mittels KList.exe... 116 NTLM Protokoll... 117 Domänensicherheit... 120 Domänencontroller-Sicherheit... 122 Der Sicherheitskonfigurations Assistent... 123 DEMO: Sicherheitskonfigurations-Assistent (SCW) unter Windows Server 2012... 124 Vordefinierte Sicherheitsrichtlinien... 125 Übung: Anpassung der LanManager-Authentifizierungsebene unter Windows Server 2012... 130 Zusammenfassung... 132 Modul 04 Planung einer Active Directory Domänendienste Infrastruktur... 133 Einführung... 134 Planung der Active Directory-Domänendienste... 136 Der Masterplan... 137 Sammeln von Informationen über das Unternehmen... 139 Sammeln und Analysieren von Unternehmensanforderungen... 140 Dokumentation der vorhandenen Netzwerkinfrastruktur... 142 Analysieren der Entwurfsoptionen... 144 Gesamtstrukturmodelle... 146 Gesamtstrukturübergreifende Vertrauensstellung... 149 Entwerfen einer Domänenstruktur... 152 4
Modul 00 Inhalt & Übersicht Entwerfen einer Namensstrategie... 161 Entwerfen einer Standorttopologie... 164 Platzierung von Domänencontrollern... 170 Schreibgeschützte Domänencontroller... 171 Voraussetzung für den Einsatz von RODCs... 172 Platzieren von globalen Katalogservern... 175 Platzieren der Betriebsmasterrollen... 178 Entwerfen einer Verwaltungsinfrastruktur... 182 Bestimmen eines Verwaltungsmodells... 183 Planen einer Struktur für Organisationseinheiten... 185 Delegieren der Verwaltungsfunktionalität... 186 Entwerfen von Strukturen für die Verwendung von Gruppenrichtlinienobjekten... 188 Entwerfen einer Strategie für Objekte... 190 Benutzerobjekte... 191 InetOrgPerson Objekte... 194 Kontaktobjekte... 195 Gruppenobjekte... 196 Planungsstrategien für Gruppen... 203 Besondere Identitäten... 207 Computerobjekte... 208 Druckerobjekte... 211 Freigegebene Ordner Objekte... 213 Übung: Planung einer Active Directory-Infrastruktur... 214 Zusammenfassung... 216 Modul 05 Installieren und Verwalten von Domain Name System (DNS)... 217 Einführung... 218 Neuerungen in DNS... 220 Installation von DNS... 221 Übung: Installation von DNS... 223 Bereitstellen und Verwalten von DNS Namenszonen... 225 Standardzonen... 227 Erstellen von primären DNS Namenszonen... 228 Übung: Erstellen einer primären DNS-Namenszone... 230 Erstellen von sekundären DNS Namenszonen... 232 Übung: Erstellen einer sekundäre DNS-Namenszone... 234 Active Directory integrierte Zonen... 236 Einrichten und Verwalten von Reverse Lookupzonen... 239 Übung: Erstellen einer Reverse-Lookupzone... 242 Konfiguration der Zonenübertragung... 244 Übung: Konfiguration der Zonenübertragung im DNS-Dienst... 247 Speicherung von DNS Namenszonen in Anwendungsverzeichnispartitionen... 249 Verwalten von DNS Einträgen... 250 Übung: Manuelles Erstellen von DNS-Einträgen... 252 DNSUpdateProxy... 254 Alterungs und Aufräumprozess... 255 Manuelles Löschen von DNS Einträgen... 257 STUDENT Pack Professional Courseware 5
Active Directory unter Windows Server 2012 Planung, Bereitstellung, Verwaltung & Wartung WINS Forward Lookup... 258 Bedingte Weiterleitungen... 260 Starten und Beenden des DNS Dienstes... 262 Entfernen von DNS Namenszonen... 263 Entfernen der DNS Dienste... 264 Zusammenfassung... 266 Modul 06 Bereitstellen der Active Directory Domänendienste (AD DS)... 267 Einführung... 268 Installationsarten... 270 Vorbereitende Schritte zur Installation... 271 Installationsmethoden... 272 Übung: Installation der Active Directory-Domänendienste... 281 Installation von einem Medium... 283 Erstellen eines Installationsmediums... 284 Schritte zur Installation von einem Medium... 287 Übung: Installation eines Domänencontrollers von einem Medium... 293 Überprüfung der erfolgreichen Installation... 296 Übung: Überprüfung der Installation der Active Directory- Domänendienste... 297 Entfernen der Active Directory-Domänendienste... 299 Vorbereitung des Herunterstufens eines Domänencontrollers... 300 Herunterstufen eines Domänencontrollers... 301 Entfernen der Active Directory Domänendienste als Rolle... 305 Entfernen der Active Directory Domänendienste erzwingen... 308 Übung: Erzwingen der Entfernung der Active Directory- Domänendienste... 311 Schreibgeschützte Domänencontroller (RODC)... 314 Vorteile beim Einsatz von RODCs... 316 Einschränkungen beim Einsatz von RODCs... 317 Platzierung von RODCs... 318 Schritte zur Vorbereitung der Installation... 319 Installationsschritte... 322 Übung: Installation eines schreibgeschützten Domänencontrollers... 329 Delegierung der Installation von RODCs... 331 Durchführung der delegierten RODC Installation... 335 Verwaltung von RODCs... 339 Konfigurieren der Kennwortreplikationsrichtlinie für einen RODC... 343 Zurücksetzen zwischengespeicherter Kennwörter... 347 Übung: Entfernen eines schreibgeschützten Domänencontrollers... 348 Zusammenfassung... 350 Modul 07 Aktualisierung und Migration vorhandener Gesamt und Domänenstrukturen... 351 Einführung... 352 Planen der Aktualisierungspfade... 354 Planen der Domänen- und Gesamtstrukturfunktionsebene... 356 DEMO: Überprüfung der Domänen- und Gesamtstrukturfunktionsebene... 359 6
Modul 00 Inhalt & Übersicht Mitgliedsserver und Clientcomputer... 360 Der Aktualisierungsvorgang... 362 Aktualisierung der Betriebssystems der Domänencontroller... 363 Durchführung der Serveraktualisierung... 364 Überprüfung der erfolgreichen Aktualisierung... 370 Mögliche Probleme nach der Aktualisierung... 371 Übung: Aktualisierung eines Domänencontrollers von Windows Server 2008 R2 nach Windows Server 2012... 373 Domänenaktualisierung durch das Hinzufügen von Windows Server 2012 Domänencontrollern... 375 Vorbereitung der Active Directory Umgebung... 376 Vorbereitung der Domänen für den Einsatz von schreibgeschützten Domänencontrollern... 379 Migration von Gesamtstrukturen und Domänen... 381 Mögliche Migrationspfade... 382 Gesamtstrukturübergreifende Migration... 384 Mögliche Migrationsschritte mit ADMT... 387 Migration von Benutzerkontenkennwörtern... 389 Migration der Gruppen... 392 Migration der Benutzerkonten... 394 Migration der Computerkonten... 396 Migration der Dienstkonten... 398 Migration der Domänenressourcen der Quell zur Zieldomäne... 399 Auflösung der alten Gesamtstruktur... 400 Gesamtstrukturinterne Migration... 401 Alternative zur Migration: Gesamtstrukturvertrauensstellungen... 403 Zusammenfassung... 406 Modul 08 Verwaltung der Active Directory Domänendienste (AD DS)... 407 Einführung... 4089 Verwalten der Betriebsmasterrollen (FSMO)... 410 Verschieben von Betriebsmasterrollen... 415 Ermitteln des aktuellen Rolleninhabers... 417 Übertragen der Betriebsmasterrollen... 421 Übernahme der Betriebsmasterrollen bei Ausfall des ursprünglichen Rolleninhabers... 424 Mögliche Auswirkungen des Ausfalls... 426 Übernehmen der Betriebsmasterrollen... 428 Übung: Übertragen der Betriebsmasterrollen zwischen Domänencontrollern unter Windows Server 2012... 429 Der globale Katalog (GC)... 431 Ausfall eines globalen Katalogservers... 432 Zuweisen der Funktion als globaler Katalogserver... 433 Anpassen des globalen Katalogs... 435 Übung: Zuweisen der Funktion als globaler Katalogserver... 437 Zwischenspeichern der universellen Gruppenmitgliedschaft... 439 Zusammenfassung... 441 Modul 09 Erstellen und Verwalten von Organisationseinheiten (OUs)... 443 STUDENT Pack Professional Courseware 7
Active Directory unter Windows Server 2012 Planung, Bereitstellung, Verwaltung & Wartung Einführung... 444 Planen und Erstellen von Organisationseinheiten... 446 Werkzeuge zum Erstellen und Verwalten von Organisationseinheiten... 448 Erstellen von Organisationseinheiten... 449 Löschen von Organisationseinheiten... 456 Verwaltung der Attributwerte von Organisationseinheiten... 460 Übung: Erstellen und Löschen von Organisationseinheiten (OUs) unter Windows Server 2012. 462 Delegierung der Verwaltungsfunktionalität... 465 Schritte zur Delegierung der Verwaltungsberechtigung... 466 Vererbung der Verwaltungsberechtigung... 467 Überprüfen der Delegierung der Verwaltungsberechtigung... 469 Effektive Berechtigungen... 470 Übung: Delegierung der Verwaltungsberechtigung unter Windows Server 2012... 471 Beendigung der Delegierung der Verwaltungsberechtigung... 473 Bereitstellen angepasster Verwaltungskonsolen... 474 Übung: Erstellen einer angepassten Verwaltungskonsole unter Windows Server 2012... 477 Zusammenfassung... 479 Modul 10 Erstellen und Verwalten von Active Directory Objekten... 481 Einführung... 482 Erstellen von Benutzerobjekten... 484 Übung: Erstellen von Benutzerobjekten in AD DS unter Windows Server 2012... 494 Kontingente in Active Directory... 496 DEMO: Kontingentverwaltung in AD DS unter Windows Server 2012... 500 Verwalten von Benutzerobjekten... 501 Kopieren von Benutzerkonten... 502 Entsperren von Benutzerkonten... 504 Zurücksetzen der Benutzerkontenkennwörter... 506 Deaktivieren bzw. Aktivieren von Benutzerkonten... 507 Löschen von Benutzerkonten... 509 Benutzerprofile und Basisverzeichnisse... 511 Übung: Verwalten von Benutzerobjekten in AD DS unter Windows Server 2012... 512 Erstellen und Verwalten von Gruppenobjekten... 514 Übung: Erstellen von Gruppenobjekten in AD DS unter Windows Server 2012... 529 Erstellen und Verwalten von Computerobjekten... 531 Tools zum Erstellen von Computerobjekten... 532 Berechtigung zum Hinzufügen von Arbeitsstationen zur Domäne... 536 Übung: Erstellen von Computerobjekten in AD DS unter Windows Server 2012... 537 Verwalten von Computerobjekten... 539 Übung: Verwalten von Computerobjekten in AD DS unter Windows Server 2012... 542 Verwaltung von Druckerobjekten... 544 Veröffentlichung von freigegebenen Ordnern... 546 Suche nach Objekten... 548 Gespeicherte Abfragen... 549 Übung: Suche nach Objekten in AD DS... 551 Zusammenfassung... 553 8
Modul 00 Inhalt & Übersicht Modul 11 Erstellen und Verwalten von Gruppenrichtlinienobjekten (GPOs) 555 Einführung... 5567 Zweck von Gruppenrichtlinien... 558 Werkzeug zur Verwaltung von Gruppenrichtlinien... 559 Gruppenrichtlinienobjekte... 561 Konfigurieren von Gruppenrichtlinieneinstellungen... 563 Speicherorte von Gruppenrichtlinienobjekten... 565 Komponenten der Gruppenrichtlinienvorlagen... 568 Die Richtlinienverarbeitungsreihenfolge... 569 Arbeiten mit Gruppenrichtlinienobjekten... 581 Konkurrierende Gruppenrichtlinien... 584 Vererbung von Gruppenrichtlinien... 585 Vererbung deaktivieren (blockieren)... 586 Erzwungen (Kein Vorrang)... 588 Verknüpfungen verwalten... 590 DEMO: Erstellen von Gruppenrichtlinienobjekten... 595 Filterung von Gruppenrichtlinien... 596 Sicherheitsfilterung... 597 Anwenden von WMI Filtern... 599 DEMO: Anwenden von WMI Filtern in Gruppenrichtlinienobjekten... 603 Loopbackverarbeitungsmodus... 604 Berichterstellung und Auswertung... 606 Gruppenrichtlinien dokumentieren... 613 Sichern und Wiederherstellen von Gruppenrichtlinienobjekten... 614 Wiederherstellen der Standardrichtlinienobjekte... 618 Verwaltung der Benutzerumgebung mit Gruppenrichtlinienobjekten... 620 Erweiterungen für Gruppenrichtlinienvoreinstellungen... 621 Administrative Vorlagen... 628 Klassische administrative Vorlagen... 631 Übung: Erstellen und Verwalten von Gruppenrichtlinienobjekten unter Windows Server 2012... 635 Zusammenfassung... 637 Modul 12 Richtlinien für Kennwörter... 639 Einführung... 640 Abgestimmte Kennwortrichtlinien... 642 Auswertelogik... 645 Schritte zum Erstellen abgestimmter Kennwortrichtlinien... 646 Anzeigen der auf einen Benutzer angewandten abgestimmten Kennwortrichtlinien... 647 SpecOps Password Policy Basic... 649 Übung: Erstellen und Verwalten der Richtlinien für Kennwörter unter Windows Server 2012... 650 Zusammenfassung... 652 Modul 13 Verwalten von Active Directory Standorten und Replikation... 653 Einführung... 654 STUDENT Pack Professional Courseware 9
Active Directory unter Windows Server 2012 Planung, Bereitstellung, Verwaltung & Wartung Standorte und die Replikation... 656 Erstellen eines Active Directory-Standorts... 657 Erstellen eines Subnet-Objektes... 658 Erstellen einer Standortverknüpfung... 659 Planen der Replikation zwischen Active Directory-Standorten... 662 Replikationstransport... 663 Konfiguration des Zeitplans für die standortübergreifende Replikation... 664 Konfiguration der Häufigkeit der standortübergreifende Replikation... 665 Übung: Erstellen und Verwalten von Standorten unter Windows Server 2012... 666 Überprüfung und Problembehandlung... 668 Übung: Überprüfung der Replikation unter Windows Server 2012... 671 Zusammenfassung... 673 Modul 14 Wartung und Diagnose der Active Directory Domänendienste... 675 Einführung... 676 Überwachung der Active Directory-Domänendienste... 678 Übung: Überprüfung der AD DS unter Windows Server 2012 auf mögliche Probleme... 685 Wartung der Active Directory-Domänendienste... 687 Garbage Collection... 688 Online und Offline Defragmentierung... 690 Integritätsprüfung der Active Directory Datenbank... 693 Semantik Prüfung der Active Directory Datenbank... 694 Verschieben der AD Datenbank und Protokolldateien... 695 Übung: Wartung der Active Directory-Domänendienste... 697 Zusammenfassung... 699 Modul 15 Active Directory Domänendienste sichern und wiederherstellen. 701 Einführung... 702 Active Directory-Datensicherung... 704 Installation der Windows Server-Sicherung... 706 Durchführung der Datensicherung... 707 Ungeplante Sicherung wichtiger Volumes eines Domänencontrollers... 708 Planen der täglichen Sicherung eines Domänencontrollers... 708 Übung (optional): Durchführung der Datensicherung... 709 Online-Sicherung... 711 DEMO: Online-Sicherung mit Windows Server 2012... 713 Durchführung der Datenwiederherstellung... 714 Reanimieren von Tombstone-Objekten... 722 Installation der AD-Domänendienste (AD DS) von einer Sicherung... 726 DEMO: Wiederherstellung eines Domänencontrollers aus einer Sicherung... 728 Zusammenfassung... 729 Anhang A Einführung in die Verwaltung mit Windows PowerShell 3.0... 731 10